🔒 安全更新:WebSocket高危漏洞紧急修复!
1️⃣ WebSocket跨站劫持漏洞(GHSA-5wcw-8jjv-m286)
-
-
• 在
trusted-proxy模式下,Browser WebSocket连接未验证origin
-
• 攻击者可窃取
operator.admin权限,后果严重!
-
-
• 强制验证所有Browser来源的WebSocket连接
-
-
• 📌 影响范围*:所有使用
trusted-proxy模式的用户
-
2️⃣ 其他安全加固措施
|
|
|
| SecretRef保护 |
强制在models.json中使用SecretRef标记,杜绝敏感信息泄露
|
| exec允许列表修复 |
|
| 会话隔离强化 |
|
| 环境变量防护 |
阻止继承GIT*EXEC*PATH,防止Git工具被恶意利用
|
| 附件大小限制 |
|
| 设备配对范围限制 |
|
✨ 新功能:Ollama本地部署+iOS/macOS焕新体验!
1️⃣ Ollama本地部署(🎯重磅功能)
-
-
• 一键配置Ollama,支持Local/Cloud+Local混合模式
-
-
-
-
-
-
-
openclaw configure --provider ollama
2️⃣ iOS Home Canvas全新界面(📱焕然一新)
3️⃣ macOS聊天UI升级(💬 交互更智能)
-
-
-
• 记忆
thinking-level选择(重启保留)
-
4️⃣ OpenCode Go Provider(🛠️ 开发者福音)
-
-
-
-
• 共享OpenCode key(两个profile共用)
-
5️⃣ Memory多模态支持(🖼️🎶 跨媒体搜索)
-
-
• 支持图片/音频索引(
memorySearch.extraPaths)
-
• 采用Gemini
gemini-embedding-2-preview模型
-
-
-
{
"memorySearch": {
"extraPaths": ["images/", "audio/"],
"provider": "gemini",
"model": "gemini-embedding-2-preview"
}
}
6️⃣ Discord自动线程归档(🧵 智能管理)
-
-
• 新增
autoArchiveDuration配置
-
-
-
{
"channels": {
"discord": {
"autoArchiveDuration": "1d"
}
}
}
7️⃣ ACP Session恢复(🔄 无缝衔接)
-
-
•
sessions_spawn支持resumeSessionId参数
-
-
-
{
"runtime": "acp",
"resumeSessionId": "existing-session-id"
}
🐛 重要修复:Telegram/Feishu/Discord全面优化
1️⃣ Telegram修复集
|
|
|
| HTML消息分块 |
|
| 预览交付优化 |
|
| 轮询稳定性 |
|
| DM路由去重 |
|
2️⃣ Feishu修复集
3️⃣ Discord修复集
4️⃣ Agent修复集
|
|
|
| 文本清理 |
|
| Azure OpenAI |
|
| fallback改进 |
|
| 计费恢复 |
|
5️⃣ CLI修复集
⚠️ Breaking Changes:Cron隔离交付收紧
-
-
• Cron jobs不再通过ad hoc agent sends通知
-
• 停用fallback main-session summaries
-
-
openclaw doctor --fix
📊 版本统计:40+贡献者打造史诗更新!
🚀 更新指南:三步完成升级!
🔴 更新优先级:高!
-
-
-
-
⚙️ 更新方式(三选一)
# 方式1:openclaw命令
openclaw update
# 方式2:npm
npm install -g openclaw@latest
# 方式3:pnpm
pnpm add -g openclaw@latest
🔍 更新后验证
# 验证版本
openclaw --version
# 重启网关
openclaw gateway restart
# 检查状态
openclaw status